deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak Hacker News – Front Page (hnrss.org)

Tor hidden service rehberi, DNS'siz, CA'sız ve IP'siz bir web sitesi gösteriyor

David Alvarez Rosa'nın rehberi, statik bir siteyi .onion adresinde yayınlamanın ve DNS, sertifika otoriteleri ile görünür sunucu IP'sinden kurtulmanın yolunu gösteriyor.

Tor hidden service rehberi, DNS'siz, CA'sız ve IP'siz bir web sitesi gösteriyor

David Alvarez Rosa, kişisel sitesini bir Tor hidden service olarak erişilebilir hale getirdi ve bunu nasıl yaptığını adım adım anlatan bir yazı yayınladı — yazı, Hacker News ana sayfasında da yer buldu. Sonuç, çoğu sitenin zorunlu kabul ettiği altyapının hiçbirine ihtiyaç duymayan bir web sitesi: DNS sorgusu yok, sertifika otoritesi yok ve ziyaretçilere görünür bir sunucu IP adresi yok.

Soğan adresin yerine geçtiği şeyler

Yazıya göre bir hidden service'in .onion adı, servisin kendi public key'inden türetiliyor; bu da adresi kendini doğrulayan (self-authenticating) hale getiriyor: ona ulaşan bir istemci, üçüncü taraf bir sertifika otoritesine danışmadan doğru sunucuya geldiğini doğrulayabiliyor. Tor ağı bağlantıyı uçtan uca şifrelediği için herhangi bir TLS sertifikası da gerekmiyor. Ad yalnızca Tor ağı içinde var olduğu için, siteyi barındıran makinenin herkese açık, yönlendirilebilir bir IP adresini açıklaması gerekmiyor.

Kâr amacı gütmeyen Tor Project tarafından geliştirilen Tor, trafiği binlerce gönüllü tarafından işletilen relay üzerinden yönlendirir; böylece ağdaki hiçbir katılımcı bir kullanıcının kimliğini etkinliğiyle eşleştiremez. Hidden service bu korumayı sunucu tarafına da genişletir ve sitenin fiziksel olarak nerede çalıştığını gizler.

Tor yapılandırması

Kurulum, /etc/tor/torrc dosyasındaki iki directive ile başlıyor: /var/lib/tor/blog/ gibi bir yola işaret eden HiddenServiceDir ve soğan adresinin 80 portunu 127.0.0.1:8080 üzerindeki yerel bir dinleyiciye eşleyen HiddenServicePort. Yazarın altını çizdiği bir ayrıntı: o dizin yalnızca Tor'a ayrılmış olmalı ve Tor servis kullanıcısına (debian-tor, 700 moduyla) ait olmalı; çünkü Tor servisin private key'ini ve hostname dosyasını orada saklıyor. Directive'i web root'unuza işaret edecek şekilde ayarlarsanız Tor hiç başlamaz.

systemctl restart tor@default ile servis yeniden başlatıldıktan sonra, üretilen adres o dizindeki hostname dosyasından okunabiliyor — onunki, yalnızca Tor Browser gibi Tor istemcilerinin çözümleyebildiği, .onion ile biten 56 karakterlik bir dize.

Loopback üzerinde sade bir nginx dinleyicisi

Web sunucusunun bakış açısından ortada sıra dışı bir şey yok. Tor, soğan adresinin 80 portuna yapılan bağlantıları yerel loopback'e iletiyor; nginx de yalnızca 127.0.0.1:8080 adresine bağlanıyor ve ayrı bir root'tan dosyaları sunuyor. Server block, server_name değerini soğan adresine ayarlıyor ve 404'leri statik bir hata sayfasına yönlendiriyor; ancak TLS, HTTP/2 ve QUIC'i bilinçli olarak kullanmıyor. Alvarez Rosa'nın açıkladığı gibi, trafik Tor'un zaten şifreli devreleri içinde düz TCP üzerinden aktığından yerel bir TLS katmanı hiçbir şey eklemeyecekti.

Siteyi iki kez derlemek

Son pürüz statik site üreticisinden geliyor. Hugo, temel URL'yi üretilen sayfalara mutlak bağlantılar olarak gömüyor; bu yüzden tek bir derleme hem normal domaini hem de soğan adresini doğru şekilde sunamıyor — Tor kopyasındaki bağlantılar ziyaretçileri clearnet sitesine geri götürecekti. Çözümü, her deploy'da Hugo'yu iki kez çalıştırmak: bir kez normal domain ile, bir kez de soğan adresini --baseURL bayrağıyla geçirerek. GitHub Actions ile yönetilen pipeline, her push'ta her iki hedefi de derliyor ve her sürümü rsync ile kendi web root'una bırakıyor. Sunucu tarafı yapılandırma, homelab deposunda yer alıyor.

Neden önemli

Bu rehber, DNS'in, sertifika otoritelerinin ve görünür sunucu adreslerinin adlandırma, kimlik doğrulama ve gizlilik sorununa dair tek bir çözüm olduğunu — tek olası çözüm olmadığını gösteren derli toplu bir gösterim. Anahtardan türetilen bir adres, bütün kategoriler halinde operasyonel riskleri ortadan kaldırıyor: kaybedilecek veya el konulacak bir domain kaydı yok, yönetilecek bir sertifika yaşam döngüsü yok ve engellenecek ya da coğrafi olarak konumlanabilecek bir IP yok. Sansür baskısı altında yayın yapanlar ya da ne sunduğunu bilmek istemeyen bir sunucu barındırıcısı için bu, sunucunun konumu gizli kalırken erişilebilir olmanın bir yolu. Bununla birlikte ağın yerleşik uyarısı da cabası: Tor Project'in anonimlik garantileri gönüllü katılımına dayanıyor ve yazar, yazıyı okuyucuları bir relay işletmeye ya da .onion sitelerini mümkün kılan ağı başka türlü desteklemeye teşvik ederek bitiriyor.

  • #tor
  • #self-hosting
  • #privacy
  • #nginx
  • #static-sites

İlgili yazılar